关于 FortiAnalyzer-VM
FortiAnalyzerTM 采用的是专用的硬件设备来实现对 FortiGate 和第三方产品进行实时的网络日志、分析和报表等功能。象流量、事件、病毒、攻击、 Web 内容和邮件等多种日志内容被记录、归档、过滤和提炼。它已经内置了多种类型的报表,用户也可以自己灵活定制。 FortiAnalyzer 也提供安全管理的功能,比如说隔离文件、事件相关性分析、漏洞评估、流量分析和邮件、 Web 、即时通讯和其他传输文件内容的审计。
使用 FortiAnalyzer 配合飞塔系列防火墙使用,提供更加全面的日志分析和策略梳理功能。
FortiAnalyzer-VM 则是飞塔公司的提供的虚拟机版本,涵盖 vmware,hyper-v 等服务器虚拟化平台。
FortiAnalyzer-VM 的安装部署
选择合适的版本,本次选择的是 FortiAnalyzer-VM for Vmware 5.2.2 版本。
部署 OVF 模版
使用 vcenter client 登录 vsphere 平台,使用导入 ovf 功能,详细见下图
按照提示逐一配置 OVF 模版的部署即可完成安装。
调整虚拟机硬件
移除多余无用网卡,适当配置硬盘和内存,详细见下图:
(图:配置虚拟机硬件)
说明:
1 . 虚拟机默认有 4 个网卡,实际一般只使用一个网卡即可
2 . 第二块硬盘建议配置 500GB 以上,可以保存较长时间日志
虚拟机编辑完成后如下图所示:
(图:虚拟机摘要信息)
配置管理地址
使用控制台进入虚拟机,输入账户密码,默认账户 admin ,密码为空,详细如下图:
(图:控制台进入虚拟机)
在控制台中,依次输入 :
Config system interface
Edit port1
Set ip 172.31.204.200 255.255.255.0
完成管理地址的配置,详细见下图
web 登录
使用浏览器登录 https://172.31.204.200 ,登录 web 进行下一步配置,默认账户 admin ,密码为空
(图: web 登录界面)
(图:登录主界面)
配置网络
在系统设置中配置网络,配置网关 172.31.204.1 和 DNS, 详细如下图所示
(图:配置网络)
修改管理员密码
系统设置,管理员中修改密码
(图:修改管理员密码)
配合防火墙使用
添加防火墙
在设备管理中添加防火墙
(图:添加防火墙)
配置防火墙信息等,添加成功后的如下图所示:
(图:正确识别到防火墙)
查看防火墙状态
登录防火墙,查看防火墙状态,显示为连接上 FortiAnalyzer ,详细如下图
(图:防火墙识别到 FortiAnalyzer )
配置防火墙日志
在防火墙日志选项配置,配置日志等选项,详细见下图
说明:
1) 每天 00 : 59 防火墙上传日志,减少日志流量压力
2) 记录所有事件
3) 不启用 syslog ,减少日志流量收集
记录策略流量
启用防火墙策略的流量记录功能,记录的流量日志信息会被收集到 FortiAnalyzer-VM 中,详细如下图所示:
(防火墙策略开启记录流量)
备注:必须开启策略的记录允许流量才能被收集到
FortiAnalyzer-VM 使用
查看流量及策略状态
在 foritView 中查看流量,进行策略和流量的分析。详细如下图
(图:查看流量详细信息)
流量统计
在 traffic 中查看流量统计信息,详细如下图所示
(图:查询流量统计)
查看目的地址统计